CNIL : 900 000 euros d'amende pour Solocal, ce que chaque PME doit retenir sur le consentement RGPD
Amende CNIL Solocal : toute PME doit maîtriser le consentement RGPD. Protégez votre business, évitez les sanctions.
Consentement RGPD : le cas Solocal

900 000 euros. C'est le montant de l'amende infligée par la CNIL à Solocal Marketing Services (SOMS) en mai 2025 pour avoir utilisé des données personnelles collectées sans consentement valable. La filiale de Solocal, spécialisée dans la prospection commerciale par SMS et email, achetait ses fichiers de contacts auprès de courtiers en données. Problème : les formulaires utilisés par ces courtiers pour recueillir le consentement des personnes étaient trompeurs. Cases pré-cochées, informations noyées dans des conditions générales illisibles, absence de choix réel.
Le réflexe classique d'une entreprise qui achète des données est de se dire : "J'ai un contrat avec mon fournisseur, c'est sa responsabilité." La CNIL a dit non. Le responsable de traitement reste comptable de la licéité des données qu'il exploite, même quand il les achète à un tiers. Ce principe a des conséquences directes pour toute PME qui fait de la prospection commerciale avec des bases achetées ou louées.

L'affaire démarre en 2020. La CNIL reçoit plusieurs plaintes de personnes qui se disent harcelées par des SMS et des emails publicitaires de SOMS, sans avoir jamais donné leur accord. L'enquête révèle que SOMS exploitait des bases de données acquises auprès de courtiers partenaires. Ces courtiers collectaient les données via des jeux-concours en ligne et des formulaires web.
En analysant les formulaires de collecte, la CNIL constate que le consentement des personnes n'était ni libre, ni spécifique, ni éclairé. Concrètement :
Résultat : le consentement n'existait pas au sens juridique. Et toutes les campagnes de prospection basées sur ces données étaient donc illicites au regard de l'article L.34-5 du Code des postes et des communications électroniques, qui exige un consentement préalable pour la prospection électronique.

C'est le point central de cette décision. SOMS arguait avoir contractualisé avec ses fournisseurs de données, leur imposant des clauses de conformité RGPD. L'entreprise faisait valoir qu'elle n'avait pas la maîtrise des formulaires de collecte.
La CNIL a écarté cet argument. La raison est simple : le RGPD fait peser la responsabilité sur le responsable de traitement, c'est-à-dire celui qui décide de la finalité et des moyens du traitement. SOMS décidait d'envoyer les SMS et les emails. C'est donc SOMS qui devait s'assurer que les données utilisées reposaient sur un consentement valide.
Un contrat avec un fournisseur ne transfert pas cette responsabilité. Il la complète, il ne la remplace pas. La CNIL a été claire : l'entreprise qui exploite les données doit mettre en place des mécanismes de vérification concrets pour contrôler la qualité du consentement en amont.
Pour une PME qui achète des fichiers de prospection, la leçon est directe. Demander à voir les formulaires de collecte, vérifier la présence d'un consentement distinct et non ambigu, et documenter cette vérification. Sans cela, en cas de contrôle, c'est votre responsabilité qui est engagée, pas celle de votre fournisseur de données. Pour ceux qui veulent approfondir les obligations réglementaires qui pèsent sur les entreprises en matière de données, j'avais détaillé les évolutions récentes dans un article sur la directive CNIL de juin 2026 et ses impacts concrets pour les PME.

L'histoire ne s'arrête pas à l'amende. En complément de la sanction financière, la CNIL avait prononcé une injonction de mise en conformité. SOMS devait prouver qu'elle avait mis en place un dispositif efficace de vérification du consentement. En 2026, la CNIL a clôturé cette injonction après avoir validé les mesures prises.
Voici ce que SOMS a concrètement déployé :
Ce dispositif combine donc automatisation et intervention humaine. L'automatisation permet de vérifier à grande échelle et en continu, tandis que l'audit manuel couvre les cas limites que la machine ne détecte pas. C'est un principe qui prend tout son sens dans les projets d'Automatisation & IA, où chaque processus est conçu pour réduire le risque d'erreur humaine tout en gardant une supervision qualifiée.

Vous n'êtes pas Solocal. Votre volume de prospection est probablement sans commune mesure avec le leur. Mais le principe juridique est identique, quelle que soit la taille de l'entreprise. Si vous achetez un fichier de contacts pour envoyer une campagne email ou SMS, vous êtes tenu par les mêmes obligations.
Concrètement, voici les points à vérifier avant d'exploiter une base de données achetée :
Ignorer ces vérifications revient à rouler sans assurance. Tant qu'il n'y a pas d'accident, personne ne s'en aperçoit. Mais le jour où une plainte arrive à la CNIL, l'absence de diligence se paie cher.

Il serait malhonnête de présenter le modèle Solocal post-sanction comme une solution parfaite. Plusieurs limites méritent d'être posées.
D'abord, la vérification a un coût. Pour une PME avec un budget marketing limité, auditer chaque partenaire et chaque formulaire représente un investissement en temps et en compétences qui n'est pas négligeable. Certains prestataires proposent des garanties contractuelles, mais sans audit réel, ces garanties restent du papier.
Ensuite, le contrôle automatisé a ses angles morts. Un formulaire peut être techniquement conforme (case non pré-cochée, information présente) tout en restant visuellement trompeur par son design. La CNIL analyse l'expérience réelle de l'utilisateur, pas seulement le code HTML du formulaire. Un bouton de consentement vert vif à côté d'un bouton de refus grisé et discret peut poser problème, même si techniquement les deux options existent.
Enfin, la prospection basée sur des données achetées est un modèle que la CNIL surveille de plus en plus. La tendance réglementaire va clairement vers un renforcement des exigences. Pour les PME, une alternative plus sûre reste de construire sa propre base de contacts via des formulaires maîtrisés, où le consentement est collecté directement et de manière transparente.

Quelques éléments factuels permettent de mesurer l'ampleur du dossier. La CNIL a constaté que SOMS réalisait des campagnes de prospection par voie électronique à grande échelle, touchant plusieurs millions de personnes. L'amende de 900 000 euros a été calibrée en tenant compte du chiffre d'affaires de l'entreprise, de la gravité des manquements et de leur durée.
La formation restreinte de la CNIL a également relevé que les manquements portaient sur des principes fondamentaux du RGPD : la licéité du traitement et les conditions de validité du consentement définies à l'article 7 du règlement. Ce ne sont pas des détails techniques ou des points d'interprétation. Ce sont les bases.
Il faut noter que Solocal n'a pas été sanctionné pour une faille de sécurité ou une fuite de données. L'entreprise a été sanctionnée pour avoir exploité des données dont la base légale était inexistante. La distinction est importante : même avec une infrastructure technique irréprochable, l'absence de consentement valide rend tout le traitement illicite.
Pour les PME, la proportionnalité des amendes CNIL est un facteur souvent sous-estimé. 900 000 euros pour une filiale d'un grand groupe, c'est significatif mais absorbable. Pour une PME avec un chiffre d'affaires de quelques millions d'euros, une sanction proportionnelle peut mettre en péril l'activité.

Le cas Solocal rappelle un principe que beaucoup de dirigeants sous-estiment : la conformité RGPD ne se sous-traite pas par contrat. Acheter des données à un fournisseur "conforme" ne vous protège pas si le consentement à la source est vicié. La CNIL attend des vérifications concrètes, documentées, et pas seulement des clauses contractuelles.
La bonne nouvelle, c'est que les mesures correctives validées par la CNIL dans ce dossier sont reproductibles. Vérifier les formulaires, exiger des preuves de consentement, auditer régulièrement ses sources de données : ce sont des pratiques accessibles, même pour une structure de taille modeste.
Si vous utilisez des fichiers de prospection achetés, posez-vous une question simple : êtes-vous capable, aujourd'hui, de prouver que chaque personne dans votre base a donné un consentement libre, spécifique et éclairé pour recevoir vos messages ?

Sources : CNIL - Sanction de 900 000 euros à l'encontre de la société Solocal Marketing Services Légifrance - Délibération de la formation restreinte n° SAN-2025-006 L'Usine Digitale - Prospection commerciale : la CNIL inflige une amende de 900 000 euros à une filiale de Solocal HAAS Avocats - Démarchage abusif : 900 000 euros d'amende, la CNIL sanctionne SOMS
Plongez dans mes dernières publications, couvrant les actualités et tendances tech, le développement web et mobile, l'automatisation et l'IA, mais aussi des anecdotes et des conseils en cybersécurité. Il y en a pour tous les goûts pour rester à la pointe de l'innovation et optimiser ta présence en ligne

Un projet web, c'est un investissement stratégique. Pour qu'il serve vraiment vos objectifs, il faut sortir des solutions génériques.
Ma méthode place la phase de découverte au cœur du processus. Avant toute technique, je prends le temps de comprendre votre métier, vos contraintes, vos ambitions. Cet échange nous permet de cadrer un cahier des charges précis et de valider les orientations les plus pertinentes.
L'objectif : concevoir une solution sur-mesure, performante et utile qui parle avec justesse à vos clients.